Добро пожаловать обратно в PWNED — еженедельную рубрику, в которой мы освещаем самые громкие провалы в корпоративной безопасности. На этой неделе мы рассмотрим два сценария: один, закончившийся трагедией, и другой, демонстрирующий силу надежной защиты от целевых фишинговых атак.
Есть история о том, как кто-то оставил зияющую дыру в своей сети? Поделитесь ею с нами по адресу pwned@sitpub.com. Анонимность предоставляется по запросу.
Обе истории предоставлены Дэйвом Хаттером, консультантом по кибербезопасности и соблюдению нормативных требований из Intrust IT. За многие годы работы в компании Хаттер имел дело с различными малыми предприятиями, нуждавшимися в помощи с безопасностью, независимо от того, знали они об этом или нет.
Однажды, несколько лет назад, новый финансовый директор небольшой строительной компании позвонил в Intrust и выразил заинтересованность в их услугах. Однако предложение было отклонено владельцем компании, пожилым джентльменом, который считал, что его бизнес слишком мал, чтобы представлять интерес для хакеров, и что его существующего штата ИТ-специалистов, состоящего из одного человека, вполне достаточно.
«У нас есть парень, двоюродный брат моего дяди занимается нашим ИТ, вы нам не нужны», — процитировал Хаттер владельца. «Мы слышим это постоянно. Спасибо, что обратились. Вы слишком дороги».
Через три недели Хаттер получил звонок от друга-бухгалтера, который умолял его помочь клиенту, пострадавшему от атаки программы-вымогателя. Хаттер сказал, что не может дать больше, чем общие рекомендации, но все же согласился поговорить с пострадавшим.
Как только он позвонил по номеру, Хаттер понял, что жертва программы-вымогателя — это та самая строительная компания, которая отказалась от его услуг несколькими неделями ранее. У бизнеса был старый, неисправленный сервер Windows, содержавший все его наиболее важные данные. Был резервный накопитель, но он был подключен к тому же серверу, поэтому оба устройства были зашифрованы программой-вымогателем.
«Их полный бэкап — это внешний диск, который, конечно же, теперь зашифрован», — сказал Хаттер. «Так что буквально они не могут платить своим сотрудникам. Они не знают, кто им должен деньги».
Хаттер не смог помочь компании и так и не узнал, заплатили ли они выкуп. Однако организация, просуществовавшая много лет, прекратила свое существование в течение нескольких месяцев.
Эта печальная история показывает важность наличия реальных резервных копий, хранящихся вне офиса или в облаке, и установки исправлений для всех используемых серверов. Никогда нельзя полагать, что ваша компания слишком мала, чтобы стать объектом атаки, поскольку банды вымогателей хотят получить ваши деньги и с такой же легкостью берутся за малый бизнес, как и за крупный, который, скорее всего, будет более сложной целью.
Другой инцидент затронул две компании, занимающиеся ландшафтным дизайном и строительством. Кто-то взломал учетную запись электронной почты руководителя в первой компании и начал рассылать фишинговые письма второй компании. Злоумышленники также настроили правила фильтрации электронной почты в учетной записи первой компании таким образом, что сообщения из фишинговой кампании перенаправлялись в скрытые папки, где реальный владелец учетной записи их никогда бы не увидел.
Фишинговые письма были оформлены как RFP (запросы на предложение) — идеальная приманка, ведь кто не хочет получить новый бизнес? Они были безупречно составлены, без грамматических ошибок или явных признаков подделки, а адрес отправителя совпадал с адресом первой компании.
Однако вместо прикрепления RFP в виде файла PDF или PowerPoint, там была кнопка, которую пользователь должен был нажать, чтобы скачать его.
«Если я могу получить доступ к вашей электронной почте и отправлять письма от вашего имени, получатели, особенно если они уже взаимодействовали со мной, не будут настороже», — сказал Хаттер. «Особенно если в письме нет странного языка или безумных запросов, потому что они уже получали от меня письма раньше».
После нажатия кнопки загрузки пользователь перенаправлялся на страницу входа в Microsoft 365, которая выглядела идентично настоящей, но не находилась в домене microsoft.com. Затем пользователю предлагалось ввести свой адрес электронной почты и пароль для доступа к желаемому файлу. Поскольку у пользователя была двухфакторная аутентификация (2FA), эта поддельная страница также запрашивала код 2FA, действующий ограниченное время.
За кулисами злоумышленники передавали данные для входа в Microsoft, чтобы сам Microsoft отправлял SMS-сообщение жертве на вторую компанию. Затем жертва передавала одноразовый код через поддельный сайт входа. Классическая атака «человек посередине».
Это сработало, и злоумышленники получили доступ к учетной записи Microsoft 365 и электронной почте жертвы из второй компании. Это могло позволить им сделать практически все, используя электронную почту этого человека. Если бы у жертвы был доступ к банковским счетам или данным клиентов, злоумышленники могли бы инициировать сброс паролей из учетной записи, а затем провести мошеннические денежные переводы или украсть личную информацию. В худшем случае они могли бы использовать учетную запись жертвы для фишинга других контактов.
К счастью, у клиента Хаттера было установлено программное обеспечение, разработанное его компанией под названием TarBot, которое работает в среде Microsoft 365 и использует Entra ID P2 для помощи клиентам в выявлении подозрительных входов.
«Оно генерирует множество телеметрии, статистики, метрик, как бы вы это ни называли, что позволяет нашей программе сказать: это аномальный вход, отозвать токен и заставить пользователя войти снова», — сказал Хаттер. Он добавил, что его компания не единственная, кто создает приложения вроде TarBot для обнаружения подозрительных входов.
Таким образом, злоумышленники были выдворены всего за несколько минут. Но Хаттер утверждает, что лучший способ остановить эти атаки — использовать устойчивую к фишингу многофакторную аутентификацию (MFA), такую как аппаратные ключи (например, линейка YubiKey) или ключи доступа (passkeys). С сегодняшним фишингом, усиленным ИИ, явные признаки, такие как плохая грамматика или очевидно поддельные страницы входа, становятся все реже и реже. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Avram Piltch




